SecureBlock

Un vrai rapport, caviardé. Pour savoir exactement ce que vous remettrez à votre auditeur.

Voici la synthèse dirigeante, la structure des résultats et le format de preuves d'un engagement SecureBlock — les détails de l'entreprise sont remplacés par un périmètre fictif « Acme ».

1 · Synthèse dirigeante

Acme Corp — évaluation de l'application web & de l'API

SecureBlock a mené un test d'intrusion manuel de l'application web et de l'API d'Acme entre le 17 et le 28 août 2026. Les tests ont suivi les méthodologies OWASP WSTG et PTES, réalisés par un testeur principal certifié OSCP + OSWE, avec un second relecteur validant tous les résultats.

Quinze résultats ont été identifiés : un critique, trois élevés, cinq moyens, quatre faibles et deux informatifs. Le résultat critique — export de données inter-tenants sans authentification — a été signalé dans l'heure ouvrée de sa découverte et corrigé pendant la fenêtre de l'engagement. La posture de sécurité globale est modérée ; le modèle d'autorisation nécessite une revue systématique, mais la base de code témoigne d'une pratique mature de développement sécurisé.

4 · Répartition par sévérité
critical1
high3
medium5
low4
info2
5 · Résultats (5 sur 15 affichés)
criticalCVSS 9.1SB-01
Unauthenticated tenant data exposure on /export
app.acme.com/exportDay 2
Remediation — Require an authenticated session and scope exports to the caller's tenant id. Add integration test to assert cross-tenant access returns 403.
highCVSS 8.1SB-02
Authenticated IDOR on /api/v2/invoices
staging.acme.com/api/v2/invoices/{id}Day 3
Remediation — Enforce object-level authorization server-side; reject cross-tenant identifiers regardless of session.
highCVSS 7.5SB-03
Mass assignment allows self-promotion to admin role
POST /api/v2/users/profileDay 3
Remediation — Allowlist writeable fields per role. Strip unrecognised keys before binding request body to model.
mediumCVSS 5.4SB-04
GraphQL introspection enabled in production
api.acme.com/graphqlDay 1
Remediation — Disable introspection on production schemas; implement depth and complexity limits.
lowCVSS 3.7SB-05
Missing HSTS preload on marketing subdomain
www.acme.comDay 6
Remediation — Add the preload directive and submit the domain to hstspreload.org.
10 résultats supplémentaires sont masqués dans cet aperçu caviardé.
8 · Contenu du pack de preuves
engagement-letter.pdf
Périmètre signé + dates + testeurs
executive-summary.pdf
Brief d'une page pour la direction
technical-report.pdf
Tous les résultats + CVSS + preuves
remediation-log.csv
Statut par résultat + horodatages
retest-attestation.pdf
Vérification signée des correctifs
methodology-statement.pdf
Normes + certifications

Voyez à quoi ressemblera votre rapport.

Même structure, votre périmètre, vos résultats.